Nuevo Aureo Quarterly: Riqueza en México 2026, por qué dominan los bienes raíces. Descárgalo gratis →
URGENTE: ¿Tienes bitcoin en una COLDCARD? Averigua si estás afectado y protege tus fondos ahora

URGENTE: ¿Tienes bitcoin en una COLDCARD? Averigua si estás afectado y protege tus fondos ahora

No entres en pánico. Actuar con prisa puede causar errores graves e irreversibles. Tómate el tiempo necesario para revisar la dirección de recepción, confirmar que puedes acceder al destino, proteger tus respaldos y enviar una transacción de prueba pequeña antes de mover el saldo completo. Nunca compartas tus palabras semilla ni tu frase adicional con nadie.

Seguridad · Por Aureo · 2026-07-31 · 30 min de lectura

Esta guía te ayuda a saber si tu wallet está afectada por la vulnerabilidad de COLDCARD de julio de 2026 y explica cómo mover tu bitcoin de forma segura.

Actualizado el 31 de julio de 2026. La situación sigue en desarrollo. Antes de actuar, consulta de nuevo el aviso oficial de seguridad de Coinkite.

No entres en pánico. Actuar con prisa puede causar errores graves e irreversibles. Tómate el tiempo necesario para revisar la dirección de recepción, confirmar que puedes acceder al destino, proteger tus respaldos y enviar una transacción de prueba pequeña antes de mover el saldo completo. Nunca compartas tus palabras semilla ni tu frase adicional con nadie.

El 30 de julio, un atacante robó bitcoin de wallets que, al parecer, fueron creadas con versiones vulnerables del firmware de COLDCARD. Galaxy Research identificó 1,196 direcciones vaciadas que contenían un total de 1,082.65 BTC. Esta cifra proviene de un análisis independiente de la actividad en la red de Bitcoin. Coinkite no ha confirmado cada una de las direcciones incluidas en ese grupo. Galaxy Research publicó sus hallazgos el 31 de julio.

El problema surgió en la forma en que algunas COLDCARD generaban las palabras semilla. El dispositivo utilizó una fuente de aleatoriedad débil en lugar de la fuente segura que debía utilizar. Esto hizo que algunas frases semilla fueran mucho más fáciles de adivinar. Cuando un atacante descubría una frase semilla, podía controlar la wallet y gastar su bitcoin. El equipo de ingeniería de Block explica aquí la causa técnica.

La red de Bitcoin funciona con normalidad. La falla de seguridad ocurrió dentro de las versiones afectadas del firmware de COLDCARD.

Versión corta

Lee esta sección si necesitas un plan sencillo y seguro. La versión detallada explica cada situación.

1. Si tienes dudas, comienza por asumir que estás afectado

Considera que tu wallet está afectada si su frase semilla fue creada por:

  • Una COLDCARD Mk2 o Mk3 con firmware entre las versiones 4.0.0 y 4.1.9. La versión 4.0.0 se publicó el 17 de marzo de 2021. La versión 4.1.9 se publicó el 26 de junio de 2023 y siguió siendo la versión más reciente para Mk2 y Mk3 hasta el 31 de julio de 2026.

  • Cualquier COLDCARD Mk4, Mk5 o Q antes del firmware corregido que se publicó el 31 de julio de 2026. Para Mk4 y Mk5, las versiones corregidas son el firmware estándar 5.6.0 y el firmware Edge 6.6.0X. Para Q, son el firmware estándar 1.5.0Q y el firmware Edge 6.6.0QX.

Las fechas pueden ayudarte a identificar el firmware, pero la versión importante es la que estaba instalada cuando se crearon las palabras semilla. Una COLDCARD puede conservar una versión antigua del firmware durante años. Actualizar el dispositivo después no corrige una frase semilla antigua.

Tu riesgo puede ser menor si agregaste al menos 50 lanzamientos privados de un dado, utilizaste una frase adicional BIP-39 fuerte y única, o guardaste el bitcoin en una wallet multifirma. Antes de decidir qué hacer, consulta la sección correspondiente de la versión detallada. Si no recuerdas cómo se creó la frase semilla, considérala afectada.

2. Mueve el bitcoin a un destino seguro

Si ya tienes otra wallet de hardware cuya frase semilla fue creada de forma segura, puedes usarla como destino. Una opción sencilla es utilizar un dispositivo de otro fabricante que tenga instalada su versión oficial más reciente del firmware. También puedes utilizar otra COLDCARD, siempre que instales la corrección de seguridad oficial más reciente antes de usarla para generar una nueva frase semilla. Nunca restaures la frase semilla afectada en la wallet receptora.

Puedes utilizar la COLDCARD afectada para firmar la transacción que moverá el bitcoin. La falla debilitó la creación de frases semilla y otros secretos. El dispositivo todavía puede firmar una transacción normal de Bitcoin. No necesitas actualizar la COLDCARD afectada antes de firmar la transferencia, aunque sí debes actualizarla antes de utilizarla para crear una frase semilla nueva.

Si no tienes otra wallet de hardware, puedes utilizar temporalmente una wallet caliente confiable. Instálala desde su sitio web oficial o desde la página oficial de la tienda de aplicaciones en un teléfono o computadora limpio y actualizado. Esta es una medida de emergencia. Evita mantener un saldo grande en una wallet caliente durante más tiempo del necesario.

Genera tú mismo la dirección de recepción y revísala dentro de la aplicación oficial de la wallet. Primero envía una transacción de prueba pequeña. Confirma que llegó correctamente. Después mueve el saldo restante.

Conserva el respaldo de la COLDCARD anterior hasta que el saldo completo haya llegado de forma segura.

3. Configura de nuevo la COLDCARD de forma segura

Cuando el bitcoin se encuentre en la nueva wallet de hardware o en la wallet caliente temporal:

  1. Descarga el firmware corregido para el modelo y la línea de versiones exactos de tu COLDCARD desde la página oficial de firmware de COLDCARD.

  2. Sigue las instrucciones de COLDCARD para verificarlo e instalarlo.

  3. Reinicia la COLDCARD y confirma en su pantalla la nueva versión del firmware.

  4. Genera una frase semilla completamente nueva. La frase semilla anterior seguirá siendo vulnerable después de la actualización.

  5. Agrega una frase adicional BIP-39 fuerte y única.

  6. Anota la nueva frase semilla y la frase adicional. Identifica cada respaldo con claridad y guárdalos en lugares separados.

  7. Confirma en la pantalla de la COLDCARD la huella digital de la wallet y una dirección de recepción.

  8. Comprueba que puedes recuperar la nueva wallet con tus respaldos.

Una forma sencilla de crear una frase adicional fuerte consiste en generar una wallet nueva de 12 palabras en BlueWallet y utilizar esas 12 palabras como frase adicional de la COLDCARD. Mantén vacía esa wallet de BlueWallet. Marca las palabras como FRASE ADICIONAL para evitar que alguien las confunda con la frase semilla de la COLDCARD. La versión detallada explica el proceso completo y sus implicaciones de seguridad.

4. Mueve el bitcoin a la nueva wallet

Envía una transacción de prueba pequeña desde la wallet caliente o la segunda wallet de hardware hacia la nueva wallet de COLDCARD. Verifica la dirección de recepción en la pantalla de la COLDCARD. Confirma que la prueba llegó correctamente. Después envía el resto.

Revisa el saldo final antes de retirar cualquier respaldo anterior. Marca la frase semilla afectada como COMPROMETIDA Y RETIRADA para impedir que vuelva a utilizarse.

5. Elige tu configuración de largo plazo

Ahora tu bitcoin está controlado por una frase semilla nueva, creada con firmware corregido y protegida por una frase adicional fuerte.

Puedes conservar esta configuración, pedir una wallet de hardware de otro fabricante, utilizar una COLDCARD con la corrección de seguridad oficial más reciente y una frase semilla completamente nueva, o crear una wallet multifirma con dispositivos de distintos fabricantes. Tómate el tiempo necesario para elegir. Cada movimiento posterior debe seguir el mismo proceso: crea una wallet nueva, respáldala, verifica la dirección en el dispositivo, envía una transacción de prueba y después mueve el resto.

Cinco reglas que evitan los errores más graves

  1. Nunca ingreses las palabras semilla ni la frase adicional en un sitio web.

  2. Nunca utilices una dirección recibida por correo electrónico, mensaje de texto, Telegram, WhatsApp o mensaje directo.

  3. Nunca envíes el saldo completo antes de que una transacción de prueba pequeña se confirme correctamente.

  4. Nunca deseches el respaldo anterior antes de confirmar el saldo completo en la nueva wallet.

  5. Nunca confíes en alguien que afirme necesitar tus palabras semilla para ayudarte.

Versión detallada

Encuentra tu situación

Tu situaciónQué debes hacerConsulta
Una Mk2 o Mk3 creó la frase semilla con firmware entre 4.0.0 y 4.1.9; wallet de firma única; sin una frase adicional fuerte; menos de 50 lanzamientos de dado o cantidad desconocidaPrepárate con cuidado y mueve los fondos hoy.Wallet Mk2 o Mk3 en situación crítica
Una Mk4, Mk5 o Q creó la frase semilla antes del firmware corregido del 31 de julio; wallet de firma única; sin una frase adicional fuerte; menos de 50 lanzamientos de dado o cantidad desconocidaMueve los fondos en cuanto tengas un destino verificado. Procura completar el movimiento hoy.Wallet Mk4, Mk5 o Q afectada
Tienes otra wallet de hardware con una frase semilla generada de forma seguraUtilízala como destino. Si es una COLDCARD que generará una frase semilla nueva, instala primero la corrección de seguridad oficial más reciente.Utilizar otra wallet de hardware
La COLDCARD es tu único dispositivo de hardwareSigue con cuidado el proceso para un solo dispositivo.Utilizar una sola COLDCARD
Perdiste la COLDCARD o está averiada y solo tienes las palabras semillaRecupera la wallet anterior únicamente durante el tiempo necesario para mover los fondos.Recuperar desde el respaldo
Utilizaste una frase adicional BIP-39Revisa qué tan fuerte es y después prepara el movimiento.Usuarios de frase adicional
Agregaste al menos 50 lanzamientos justos y privados de un dado al crear la frase semillaCoinkite afirma que esta frase semilla está protegida frente a esta falla específica de aleatoriedad.Usuarios que agregaron lanzamientos de dado
La COLDCARD corresponde a una de las llaves de una wallet multifirmaRevisa cada llave y determina cuántas podrían ser débiles.Wallets multifirma
Adquiriste tu bitcoin sin KYCSi la privacidad es importante para ti, utiliza otra wallet de autocustodia.Privacidad y bitcoin sin KYC
El bitcoin ya salió sin tu autorizaciónProtege cualquier saldo restante y conserva las pruebas.Si robaron el bitcoin

¿Estoy afectado?

Responde estas preguntas:

  1. ¿Qué dispositivo creó tus palabras semilla?

  2. ¿Qué firmware estaba instalado cuando se creó la frase semilla?

  3. ¿Agregaste al menos 50 lanzamientos de un dado justo y privado mediante la función Add Dice Rolls de COLDCARD?

  4. ¿Utilizaste una frase adicional BIP-39? Esta es distinta del PIN de la COLDCARD.

  5. ¿La wallet es de firma única o multifirma?

El dispositivo que contiene la frase semilla hoy podría ser distinto del que la creó. Lo importante es el origen de la frase semilla.

Versiones afectadas y corregidas

Dispositivo y firmware utilizados para crear la frase semillaFecha de publicación relevanteQué significa
Mk1 hasta la versión 3.0.6Versión 3.0.6: 19 de diciembre de 2019Fuera del alcance de esta falla según Block
Mk2 o Mk3 hasta la versión 3.2.2Versión 3.2.2: 14 de enero de 2021Fuera del alcance de esta falla según Block
Mk2 con versiones 4.0.0 a 4.1.94.0.0: 17 de marzo de 2021; 4.1.9: 26 de junio de 2023Debe considerarse gravemente afectada
Mk3 con versiones 4.0.0 a 4.1.94.0.0: 17 de marzo de 2021; 4.1.9: 26 de junio de 2023Debe considerarse gravemente afectada. El aviso de Coinkite comienza en la versión 4.0.1, publicada el 29 de marzo de 2021. Block también incluye la versión 4.0.0.
Mk4 o Mk5 antes del firmware estándar 5.6.0Versión corregida 5.6.0: 31 de julio de 2026Afectada
Mk4 o Mk5 antes del firmware Edge 6.6.0XVersión corregida 6.6.0X: 31 de julio de 2026Afectada
Q antes del firmware estándar 1.5.0QVersión corregida 1.5.0Q: 31 de julio de 2026Afectada
Q antes del firmware Edge 6.6.0QXVersión corregida 6.6.0QX: 31 de julio de 2026Afectada

Estas fechas indican cuándo publicó Coinkite cada versión. No permiten demostrar qué firmware estaba instalado cuando se creó una frase semilla determinada. Revisa la versión en el dispositivo y cualquier registro que hayas conservado. Si todavía tienes dudas, considera que la frase semilla está afectada.

Las versiones corregidas que se publicaron el 31 de julio de 2026 son:

  • Mk3: versión 4.2.0 o posterior, publicada el 31 de julio de 2026

  • Mk4 y Mk5, firmware estándar: versión 5.6.0 o posterior, publicada el 31 de julio de 2026

  • Mk4 y Mk5, firmware Edge: versión 6.6.0X o posterior, publicada el 31 de julio de 2026

  • Q, firmware estándar: versión 1.5.0Q o posterior, publicada el 31 de julio de 2026

  • Q, firmware Edge: versión 6.6.0QX o posterior, publicada el 31 de julio de 2026

Estándar y Edge son líneas de versiones distintas. Instala la que corresponde a tu dispositivo. Utiliza la página oficial de firmware y sigue las instrucciones de verificación de Coinkite.

TAPSIGNER, OPENDIME y SATSCARD utilizan software diferente y no forman parte de este incidente.

Situaciones comunes que pueden causar confusión

  • Actualizaste la COLDCARD después de crear la wallet. La frase semilla anterior conserva la debilidad que tenía cuando se creó.

  • Restauraste la frase semilla de la COLDCARD en otra wallet de hardware. Mover la misma frase semilla a otro dispositivo no la hace más fuerte.

  • Necesitas mover el bitcoin, pero todavía no actualizaste la COLDCARD afectada. Puedes utilizarla para firmar la transacción de salida. Actualízala antes de pedirle que genere una frase semilla nueva.

  • Creaste la frase semilla de forma segura en otro lugar y después la importaste en una COLDCARD. Esta falla no debilitó esa frase semilla porque la COLDCARD no la creó.

  • Utilizaste BIP-85 para crear frases semilla derivadas de una frase semilla maestra afectada. Considera también afectadas las frases semilla derivadas.

  • Creaste otros secretos con firmware vulnerable. Las llaves para wallets de papel, algunos valores de Seed XOR, las llaves de clonación, las llaves de Key Teleport y otras funciones podrían haber utilizado la misma fuente débil de aleatoriedad. Revisa las otras funciones afectadas en el informe de Block.

  • No recuerdas la versión del firmware ni la cantidad de lanzamientos de dado. Considera que la frase semilla está afectada.

¿Con qué rapidez debo actuar?

Nadie puede garantizarte una cantidad de horas o días seguros. Un atacante puede buscar frases semilla débiles sin conectarse a tu wallet. Puede gastar el bitcoin en cuanto encuentre una frase semilla con fondos.

1. Wallet Mk2 o Mk3 en situación crítica

Este es el grupo de mayor riesgo. Las frases semilla afectadas de Mk2 y Mk3 tenían alrededor de 40 bits de aleatoriedad efectiva. Esta cantidad es lo bastante baja como para que un atacante con suficientes recursos pueda probar las posibilidades.

Los robos del 30 de julio provinieron principalmente de wallets de firma única de este grupo. Prepara un destino verificado y mueve los fondos hoy. Avanza con calma suficiente para confirmar el respaldo, la huella digital de la wallet, la dirección de recepción y la transacción de prueba.

2. Wallet Mk4, Mk5 o Q afectada

Coinkite calcula que estas frases semilla afectadas tenían alrededor de 72 bits de aleatoriedad. Resulta más difícil probar sus posibles valores que en el caso de las frases semilla afectadas de Mk2 y Mk3. Aun así, se encuentran muy por debajo del nivel esperado de una frase semilla segura.

Considera que la wallet es insegura para guardar ahorros importantes. Mueve los fondos en cuanto tengas listo un destino verificado. Los primeros robos se concentraron en modelos anteriores. Los modelos más recientes también deben considerarse afectados.

3. Utilizaste una frase adicional BIP-39

Una frase adicional crea una wallet distinta a partir de las mismas palabras semilla. Un atacante que descubra la frase semilla débil también tendría que adivinar la frase adicional exacta.

Tu protección depende de la frase adicional:

  • Los nombres, fechas, citas, letras de canciones, expresiones comunes, patrones de teclado y contraseñas reutilizadas son débiles.

  • Varias palabras elegidas por una persona suelen tener menos seguridad de la que aparentan.

  • Seis o siete palabras elegidas al azar con dados de una lista extensa proporcionan una protección sólida.

  • Una frase nueva de 12 palabras generada por una wallet confiable proporciona una protección muy fuerte cuando su generador aleatorio funciona correctamente.

Mueve los fondos con urgencia si la frase adicional es corta, reutilizada o creada de memoria. Una frase adicional larga, aleatoria y única te permite preparar el movimiento con más calma. Coinkite recomienda mover los fondos a una frase semilla nueva en todos los casos.

Cada frase adicional abre una wallet distinta. Si utilizaste varias frases adicionales, revisa y mueve cada saldo por separado.

4. Agregaste lanzamientos de dado

Coinkite afirma que esta falla no pone en riesgo la frase semilla cuando se cumplen todas estas condiciones:

  • Utilizaste la función Add Dice Rolls de COLDCARD antes de aceptar las palabras semilla definitivas.

  • Agregaste al menos 50 lanzamientos de un dado justo de seis caras.

  • Los resultados fueron aleatorios y privados.

  • Nadie registró, fotografió ni observó los lanzamientos.

Entre 50 y 98 lanzamientos aportan al menos 128 bits de aleatoriedad procedente de los dados. Un mínimo de 99 lanzamientos aporta cerca de 256 bits. Coinkite explica esta excepción en su aviso.

Considera que la frase semilla está afectada si utilizaste menos de 50 lanzamientos o no recuerdas el proceso exacto. Actualiza el firmware antes de crear otra wallet.

5. Tu COLDCARD forma parte de una wallet multifirma

Una wallet multifirma necesita más de una llave para gastar bitcoin. Una wallet 2 de 3 tiene tres llaves y necesita la firma de dos de ellas.

Anota la configuración, por ejemplo, 2 de 3 o 3 de 5. Revisa cómo se creó cada llave.

  • En una wallet 2 de 3 con una llave afectada, el atacante todavía necesita otra llave. Sustituye pronto la llave afectada.

  • En una wallet 2 de 3 con dos llaves afectadas, un atacante podría tener suficientes llaves para gastar los fondos. Mueve los fondos de inmediato.

  • En una wallet 3 de 5 con una o dos llaves afectadas, el atacante aún no tiene suficientes llaves. Sustituye pronto las llaves afectadas.

  • Una wallet multifirma creada únicamente con COLDCARD afectadas podría tener varias llaves débiles debido a la misma falla. Trátala como una situación urgente.

Para reemplazar una llave multifirma, normalmente debes crear otra wallet multifirma y mover el bitcoin. Respalda la configuración completa de la wallet. Esto incluye todas las llaves públicas, huellas digitales, rutas de derivación, el tipo de dirección y la cantidad de firmas necesarias. Casa explica por qué se necesitan todas las llaves públicas para recuperar una wallet multifirma.

Elige a dónde mover el bitcoin

Opción A: Utilizar otra wallet de hardware

Una wallet de hardware con una frase semilla creada de forma segura puede servir como destino. Una opción sencilla consiste en utilizar un dispositivo de otro fabricante con su versión oficial más reciente del firmware. Esto reduce la dependencia del software de una sola empresa. También puedes usar otra COLDCARD como destino. Si esa COLDCARD generará una frase semilla nueva, instala primero la corrección de seguridad oficial más reciente para su modelo y línea de versiones. En todos los casos, el destino debe utilizar una frase semilla distinta y segura. Restaurar la frase semilla afectada en otro dispositivo no la vuelve segura.

La COLDCARD afectada puede firmar la transacción que moverá el bitcoin. Esta vulnerabilidad se relaciona con la forma en que generó frases semilla y algunos otros secretos. No necesitas actualizarla antes de firmar la transacción de salida. Debes actualizarla antes de utilizarla para generar la frase semilla nueva.

  1. Instala en el dispositivo receptor la versión oficial más reciente del firmware.

  2. Genera una frase semilla completamente nueva en ese dispositivo.

  3. Anota el respaldo sin utilizar un dispositivo conectado a internet.

  4. Agrega una frase adicional solamente después de entender cómo respaldarla y recuperar la wallet.

  5. Reinicia el dispositivo y confirma la huella digital de la wallet.

  6. Genera una dirección de recepción y verifícala en la pantalla de la wallet de hardware.

  7. Envía una transacción de prueba pequeña desde la wallet afectada.

  8. Confirma que la prueba llegó correctamente.

  9. Envía el saldo restante. Utiliza la opción enviar todo cuando esté disponible para evitar que quede cambio en la wallet anterior.

  10. Revisa cada cuenta, tipo de dirección y wallet con frase adicional relacionada con la frase semilla anterior.

Opción B: La COLDCARD es tu única wallet de hardware

Este proceso requiere cambiar entre la frase semilla afectada y la nueva. Sigue cada paso con cuidado. Anota las huellas digitales de ambas wallets para saber en todo momento cuál está abierta.

  1. Confirma que tienes un respaldo correcto de la frase semilla afectada. Anota la huella digital de esa wallet.

  2. Descarga desde coldcard.com el firmware corregido para tu modelo y línea de versiones.

  3. Sigue la guía de verificación e instalación del firmware de COLDCARD.

  4. Reinicia el dispositivo. Confirma en la pantalla que tiene instalada la versión corregida.

  5. Elimina la frase semilla anterior del dispositivo únicamente después de revisar su respaldo.

  6. Genera una frase semilla nueva. Anota las palabras y la huella digital de la wallet.

  7. Genera una dirección de recepción. Verifícala en la pantalla de la COLDCARD y anótala con cuidado.

  8. Restaura la frase semilla afectada. Confirma su huella digital.

  9. Envía una cantidad pequeña de prueba a la dirección nueva.

  10. Restaura la frase semilla nueva. Confirma su huella digital y revisa que la prueba haya llegado.

  11. Restaura de nuevo la frase semilla afectada. Envía el saldo restante.

  12. Restaura la frase semilla nueva y confirma el saldo final.

Conserva ambos respaldos hasta confirmar el saldo completo. Después marca el respaldo anterior como COMPROMETIDO Y RETIRADO.

Los usuarios avanzados pueden crear una frase semilla a partir de dados en una Mk3 actualizada. Para hacerlo, deben seleccionar Import Existing > Dice Rolls e ingresar al menos 99 lanzamientos privados. Mantén los resultados lejos de cámaras y dispositivos conectados. El generador normal de frases semilla está corregido en el firmware 4.2.0.

Opción C: La COLDCARD no está disponible

Si perdiste el dispositivo o está averiado, utiliza el respaldo de la frase semilla solamente durante el tiempo necesario para mover los fondos. Una wallet de hardware de reemplazo es la herramienta de recuperación más segura. Restaura en ella la frase semilla afectada y después envía el bitcoin a otra wallet con una frase semilla completamente nueva.

En una emergencia, una wallet de software reconocida puede ayudarte cuando esperar la llegada de otro dispositivo aumenta el riesgo. Sparrow y Electrum son dos opciones conocidas que funcionan únicamente con Bitcoin.

Si utilizas software:

  1. Utiliza una computadora limpia y completamente actualizada.

  2. Descarga la wallet desde su sitio web oficial.

  3. Verifica la descarga mediante las instrucciones del proyecto.

  4. Ingresa la frase semilla únicamente dentro de la aplicación instalada.

  5. Revisa que las direcciones y el historial de transacciones coincidan con tu wallet anterior.

  6. Envía el saldo completo a un destino nuevo y seguro.

  7. Elimina la frase semilla afectada de la wallet de software después del movimiento.

Nunca utilices un verificador de frases semilla en línea. Una frase semilla ingresada en un teléfono o una computadora no debe convertirse en tu wallet de ahorro de largo plazo. Genera la frase semilla definitiva en un dispositivo de hardware seguro.

Cómo proteger la privacidad del bitcoin sin KYC

Puedes mover bitcoin entre dos wallets bajo tu control sin presentar documentos de identidad. El movimiento aparecerá de todas formas en el registro público de la red de Bitcoin.

Si la privacidad es importante para ti:

  1. Mueve el bitcoin a una nueva wallet de autocustodia bajo tu control.

  2. Mantén separadas las distintas fuentes de bitcoin cuando sepas utilizar el control de monedas. Gastar juntas varias porciones de bitcoin puede mostrar que pertenecen a la misma persona.

  3. Utiliza una dirección de recepción nueva para cada transferencia.

  4. Verifica cada dirección en la pantalla de la wallet de hardware receptora.

  5. Utiliza tu propio nodo o tu conexión privada habitual si ya funciona. Una emergencia no es un buen momento para aprender a usar nuevas herramientas de privacidad.

Protege primero los fondos. Una transferencia sencilla y verificada reduce el riesgo de cometer errores durante un proceso de privacidad desconocido. Evita los servicios de mezcla desconocidos y a cualquier persona que te contacte para ofrecer una recuperación privada.

Nunchuk ofrece configuraciones multifirma autogestionadas y planes de asistencia de pago, incluidas opciones que describe como sin KYC. Casa ofrece servicios de multifirma con asistencia y afirma que su servicio de bóveda no requiere documentos de identidad. La compra o venta mediante un socio comercial puede requerir KYC. Consulta los términos y la política de privacidad vigentes de cada empresa antes de registrarte.

Revisa la nueva wallet antes de mover el saldo completo

Utiliza esta lista:

  • El destino utiliza una frase semilla completamente nueva.
  • La frase semilla se creó con firmware corregido de COLDCARD o en una wallet de hardware no afectada.
  • Las palabras están anotadas sin conexión, en el orden correcto.
  • La frase adicional es fuerte, única y está registrada con exactitud.
  • La frase semilla y la frase adicional están guardadas por separado.
  • Después de reiniciarse, el dispositivo muestra la huella digital esperada de la wallet.
  • La dirección de recepción coincide con la que aparece en la pantalla de la wallet de hardware.
  • Llegó una transacción de prueba pequeña.
  • Revisaste en el dispositivo firmante el monto, la comisión, el destino y el cambio.
  • La transacción final no deja bitcoin en la wallet afectada.
  • Revisaste cada cuenta, tipo de dirección y wallet con frase adicional relacionada con la frase semilla anterior.
  • Confirmaste el saldo final antes de retirar el respaldo anterior.

Una computadora comprometida puede sustituir una dirección copiada al portapapeles. Confía en la dirección que aparece en la pantalla de la wallet de hardware receptora.

¿Qué es una frase adicional BIP-39?

Una frase adicional BIP-39 es un secreto que se utiliza junto con las palabras semilla. Ambas permiten abrir una wallet distinta. A veces se le llama “palabra número 25”, aunque puede contener varias palabras. Es distinta del PIN de la COLDCARD.

Cada frase adicional abre una wallet válida. La COLDCARD no puede advertirte sobre un error de escritura. Un espacio faltante o una letra mayúscula distinta abrirán otra wallet, que normalmente parecerá vacía.

Necesitas tanto la frase semilla como la frase adicional exacta para recuperar el bitcoin. Perder cualquiera de las dos puede impedir el acceso a los fondos.

Una forma sencilla de crear una frase adicional fuerte

Puedes utilizar como frase adicional de la COLDCARD una frase nueva de 12 palabras generada por BlueWallet. Esas palabras aportan cerca de 128 bits de aleatoriedad cuando el generador aleatorio del teléfono funciona correctamente.

  1. Descarga BlueWallet desde su sitio web oficial o desde la página oficial de la tienda de aplicaciones.

  2. Crea una wallet de Bitcoin nueva.

  3. Anota las 12 palabras en el orden exacto.

  4. Mantén vacía esta wallet de BlueWallet. Nunca utilices la frase semilla de una wallet que contenga o haya contenido bitcoin.

  5. Ingresa las 12 palabras en la COLDCARD como frase adicional BIP-39. Utiliza un solo espacio entre cada palabra.

  6. Marca el respaldo como FRASE ADICIONAL. Estas palabras no son la frase semilla de la COLDCARD.

  7. Guarda la frase adicional sin conexión y en un lugar distinto al de la frase semilla de la COLDCARD.

  8. Confirma la huella digital de la wallet creada por la frase semilla y la frase adicional.

  9. Prueba una recuperación completa antes de mover un saldo importante.

  10. Elimina la wallet vacía de BlueWallet cuando termines el respaldo y la prueba de recuperación.

No conserves capturas de pantalla, fotografías digitales, notas en la nube, correos electrónicos ni copias en el portapapeles de las palabras.

Este método muestra la frase adicional en un teléfono conectado a internet. Un programa malicioso en el teléfono podría registrarla. Aun así, la frase proporciona una protección sólida frente a un atacante que intente adivinar una frase semilla afectada de COLDCARD.

Para un saldo grande, puedes generar la frase adicional sin conexión. Seis o siete palabras seleccionadas con dados físicos de la lista extensa de palabras de la EFF aportan cerca de 77 o 90 bits de aleatoriedad. Otra wallet de hardware también puede generar una frase nueva de 12 palabras sin mostrarla en un teléfono o una computadora.

No inventes la frase adicional. Las personas suelen elegir palabras y patrones que una computadora puede adivinar. Conserva un respaldo físico incluso si memorizas la frase.

¿Cómo debo guardar los nuevos respaldos?

Para una wallet de firma única con frase adicional:

  • Anota las palabras semilla en papel o en un respaldo duradero de metal.

  • Guarda una segunda copia protegida en otro lugar seguro si un incendio, robo o desastre natural podría destruir la primera.

  • Guarda la frase adicional por separado y conserva otro respaldo de ella.

  • Identifica cada elemento con claridad.

  • Registra la huella digital de la wallet y unas instrucciones sencillas de recuperación.

  • Prueba la recuperación antes de depositar una cantidad grande.

  • Asegúrate de que tus herederos puedan encontrar ambos secretos en el futuro sin guardarlos juntos hoy.

No guardes palabras semilla ni frases adicionales en fotografías, notas en la nube, correos electrónicos, documentos compartidos o archivos sin cifrar.

Una wallet multifirma necesita un plan de respaldo distinto. Conserva un respaldo de cada llave. Guarda también la configuración completa de la wallet, incluidas las llaves públicas, huellas digitales, rutas de derivación, el tipo de dirección y la cantidad de firmas necesarias.

¿Puedo confiar en el firmware corregido de COLDCARD?

Coinkite afirma que el firmware nuevo elimina el generador débil de números aleatorios que se utilizaba como respaldo y agrega una comprobación que impide compilar el firmware cuando falta el generador aleatorio correcto del hardware. La empresa explica la corrección en su documento técnico. El código fuente está disponible para revisión independiente.

El firmware corregido soluciona la falla conocida en la generación de frases semilla. No repara las frases semilla creadas antes de la actualización. Los fondos todavía deben moverse a una frase semilla nueva.

Tienes varias opciones razonables:

  • Utilizar el firmware corregido de COLDCARD para crear una frase semilla completamente nueva y seguir la guía de migración de Coinkite.

  • Agregar al menos 99 lanzamientos privados de un dado para que la aleatoriedad de la frase semilla provenga de una fuente bajo tu control.

  • Crear la nueva wallet en una wallet de hardware de otro fabricante.

  • Utilizar una COLDCARD actualizada como una de las llaves de una wallet multifirma con dispositivos de otros fabricantes.

Para un saldo grande, utilizar otro fabricante o una wallet multifirma con dispositivos de distintas marcas limita el impacto que podría tener una futura falla de un solo proveedor.

¿Puedo volver a confiar en las wallets de hardware?

Las wallets de hardware mantienen las llaves privadas alejadas de los teléfonos y las computadoras de uso diario. Sus pantallas permiten revisar las direcciones de recepción y los datos de una transacción antes de firmarla. Este incidente de COLDCARD demuestra que estas wallets también dependen de un firmware correcto y de una generación segura de la frase semilla.

Una configuración más segura incluye:

  • Firmware actualizado, descargado desde la fuente oficial del fabricante

  • Una frase semilla completamente nueva, creada después de la actualización

  • Aleatoriedad adicional obtenida con dados cuando sabes agregarla correctamente

  • Una frase adicional fuerte con un respaldo probado

  • Revisión de la dirección y los datos de cada transacción en la pantalla del dispositivo

  • Una wallet multifirma con dispositivos de distintos fabricantes para saldos grandes

  • Una prueba de recuperación realizada antes de una emergencia

Elige una configuración que puedas entender, respaldar y recuperar. La complejidad aumenta la posibilidad de cometer errores.

¿Qué es una wallet multifirma y cuándo debería utilizarla?

Una wallet de firma única necesita una llave para gastar. Una wallet multifirma 2 de 3 tiene tres llaves y necesita dos de ellas. Una sola llave robada no permite gastar el bitcoin. Si se pierde una llave, las otras dos todavía permiten recuperar los fondos.

Considera una wallet multifirma cuando perder el saldo cambiaría tu vida, perjudicaría a tu familia o afectaría a una empresa. También resulta útil para fondos empresariales compartidos y planes de herencia.

Una wallet multifirma requiere más trabajo:

  • Más dispositivos y un costo inicial mayor

  • Más pasos al enviar bitcoin

  • Transacciones más grandes y, en algunos casos, comisiones más altas

  • Un respaldo completo de la configuración de la wallet

  • Un plan de herencia claro

  • Revisiones periódicas para confirmar que las llaves y las instrucciones todavía funcionan

Una configuración común es una wallet 2 de 3 con dispositivos de distintos fabricantes guardados en lugares seguros y separados. Practica la configuración completa con una cantidad pequeña antes de confiarle tus ahorros de largo plazo.

¿Nunchuk, Casa o una wallet multifirma autogestionada?

OpciónQué hacePrincipal beneficioPrincipal riesgo o costo
Sparrow 2 de 3 autogestionadaTú creas y administras la wallet multifirmaControl completo y ningún proveedor de servicios conserva una llaveDebes configurar, documentar y recuperar todo por tu cuenta
Nunchuk autogestionadaAplicación para wallets de firma única y multifirmaHerramientas gratuitas, compatibilidad con muchos dispositivos y recuperación mediante otro softwareTú administras el diseño de la wallet y todos los respaldos
Nunchuk con asistenciaPlanes multifirma de pago con ayuda para recuperación, reemplazo de llaves y herenciaConfiguración guiada y opciones sin KYCCosto de suscripción y cierta información de la wallet compartida con el servicio
CasaWallets 2 de 3 o 3 de 5 con asistencia; Casa conserva una llave de recuperaciónAyuda con la configuración, revisión de llaves y un proceso independiente de recuperaciónCosto de suscripción y una relación continua con el servicio

Nunchuk y Casa no pueden gastar los fondos de sus bóvedas multifirma estándar utilizando solamente la llave que conservan. Ambas empresas publican métodos de recuperación que no dependen de su servicio. Consulta la guía de recuperación de Nunchuk y la guía de recuperación de Casa.

Prueba el proceso completo de recuperación antes de elegir una configuración de largo plazo. Un servicio con asistencia puede reducir los errores de configuración. La autocustodia completa te ofrece mayor control y exige más conocimientos.

Si ya robaron una parte o la totalidad del bitcoin

La red no puede revertir las transacciones de Bitcoin. Todavía puedes proteger cualquier bitcoin restante y conservar información que ayude a rastrear los fondos robados.

  1. Mueve cualquier saldo restante relacionado con la frase semilla afectada a una wallet nueva y segura.

  2. Guarda el identificador de la transacción, las direcciones de recepción, las fechas y horas, las capturas de pantalla y las direcciones que controlabas.

  3. Registra el modelo de COLDCARD, la información de serie, el lugar donde la compraste, la fecha aproximada de creación de la frase semilla, el firmware utilizado en ese momento, el firmware actual, el proceso con dados, el uso de una frase adicional y el software de wallet.

  4. Conserva la COLDCARD y las tarjetas MicroSD cuando los fondos restantes estén seguros. No borres posibles pruebas.

  5. Contacta a Coinkite mediante los datos disponibles en su sitio web oficial.

  6. Denuncia el robo ante la autoridad competente en delitos cibernéticos. Incluye los identificadores de las transacciones y las pruebas guardadas.

  7. Contacta mediante su canal oficial de fraude a cualquier plataforma o servicio que reciba el bitcoin robado. Es posible que las autoridades deban enviar una solicitud formal para conservar o congelar los fondos.

Durante incidentes como este, los estafadores buscan a las víctimas. Pueden prometer revertir una transacción, pedir la frase semilla, solicitar un pago en bitcoin o decirte que debes “sincronizar” la wallet. No interactúes con ellos.

Fuentes y actualizaciones

Esta guía ofrece información general de seguridad. Una wallet multifirma compleja, la tesorería de una empresa, un plan de herencia o un saldo grande pueden requerir la ayuda de un profesional especializado en seguridad de Bitcoin. Un profesional legítimo nunca te pedirá tus palabras semilla ni tu frase adicional.